>>23
新参者なのにでしゃばるつもりはないのですが。。
NSは、Firewallを主に設計されたため、Routerの機能が充実していません。
ICMPのサポート・MTUやPPPoEにおいてもUntrustedをUnnumberにすることもできないようです。
そのため、(無理やり)いろいろな工夫が必要になります。経験上!!

また、NetScreenの機能にunnumberd-TunnelInterfaceという独自のVPNの設定があり、
SAはUntrusted同士でESPのTunnelModeで張りますが、ユーザには相手のTunnelInterfaceがダイレクトに
自分のNetに接続した形で見えます。あくまでも見かけ上です。
そのため、ユーザ設定は、自分のTunnelInterfaceにRoutingを設定するだけで、対向先に流れる設定も可能です。
当然、PolicyやIntraBlockに関連しますが。
しかしながら、MulticastRoutingに関しては、現在対応していないようです。
個人的な意見ですが、将来のScreenOSに期待しています!!!